Segurança
O que nunca pedimos
- Senha de banco, do aplicativo CAIXA ou de qualquer sistema.
- Código de verificação, token ou biometria.
- Pagamento antecipado para “liberar”, “agilizar” ou “garantir” crédito.
- Depósito em conta de pessoa física.
Controles aplicados neste portal
- Tráfego cifrado (HTTPS) e cabeçalhos de segurança no servidor.
- Proteção contra requisições de origem cruzada (CSRF) nas funções do servidor.
- Validação de todos os campos no servidor, além da validação na tela.
- Consultas parametrizadas na camada de dados, sem concatenação de SQL.
- Limitação de tentativas (rate limit) em criação, salvamento, upload e envio.
- Arquivos em área privada, com nome não previsível e checagem de tipo, extensão, assinatura e tamanho.
- Token de retomada de 256 bits, guardado apenas como hash, com expiração e possibilidade de revogação.
- Mensagens públicas neutras, para evitar descobrir se um CPF ou e-mail existe na base.
- Auditoria de eventos sem gravar conteúdo sensível em log.
Nunca automatizamos acesso com a sua senha
O preenchimento de sistemas da CAIXA, quando ocorrer em etapas futuras, será sempre feito sob a sessão e a autorização do operador, sem armazenar credenciais e sem contornar CAPTCHA ou verificação em duas etapas.